Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos VMware

Fecha de publicación 14/12/2022
Identificador

INCIBE-2022-1057

Importancia
5 - Crítica
Recursos Afectados

Distintas versiones recogidas en los avisos del fabricante de los siguientes productos:

  • ESXi,
  • Center Server,
  • Cloud Foundation,
  • vRealize Network Insight (vRNI),
  • Workspace ONE Access,
  • Identity Manager (vIDM),
  • Workstation Pro / Player,
  • Fusion Pro / Fusion.
Descripción

Se han identificado 9 vulnerabilidades en varios productos de VMware: 2 de severidad crítica, 3 altas y 4 medias.

Solución

Instalar las actualizaciones indicadas en la columna Fixed Version o, en caso de no estar disponibles, aplicar las medidas descritas en la columna Workarounds de las tablas Response Matrix descritas en cada aviso.

Detalle

Las vulnerabilidades críticas se describen a continuación:

  • vRealize Network Insight (vRNI) es vulnerable a una inyección de comandos sin autenticación presente en su API REST. Se ha asignado el identificador CVE-2022-31702 para esta vulnerabilidad.
  • Un atacante con privilegios administrativos en local podría explotar esta vulnerabilidad y ejecutar código en el host. Se ha asignado el identificador CVE-2022-31705 para esta vulnerabilidad.

El resto de identificadores CVE se pueden consultar en los avisos del fabricante.

Encuesta valoración